TinyWeb é um servidor web (HTTP, HTTPS) escrito em Delphi para Win 32. Servidor HTTP TinyWeb antes da versão 1.98 é vulnerável à injeção de comandos OS através de parâmetros de consulta do estilo CGI ISINDEX. Os parâmetros da consulta são passados como argumentos de linha de comando para o executável CGI via Windows CreateProcess(). Um atacante remoto não autenticado pode executar comandos arbitrários no servidor injetando metacaracters de shell do Windows em solicitações HTTP. Esta vulnerabilidade está fixada em 1.98. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 22781 foi publicado em 2026 - 01 - 12 T 19: 16: 03.787 Z e última modificação em 2026 - 06 - 17 T 10: 20: 24.913 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 10, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 78.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: ritlabs tinyweb. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.